Skip to main content
QUICK REVIEW

[論文レビュー] Towards Automated Android App Collusion Detection

Irina Măriuca Asăvoae, Jorge Blasco|Pure (Coventry University)|Mar 7, 2016
Advanced Malware Detection Techniques参考文献 19被引用数 13
ひとこと要約

本論文は、ルールベースのフィルタリング、統計的分析、モデルチェックイングを組み合わせることで、個々のアプリの権限制限を回避する悪意ある共同行動を検出する、新しい自動化フレームワークを提案する。このアプローチにより、高次元のアプリ組み合わせを効果的に絞り込み、データ漏洩、金銭的盗難、サービスの不正利用といった共同脅威を検出できる。

ABSTRACT

Android OS supports multiple communication methods between apps. This opens the possibility to carry out threats in a collaborative fashion, c.f. the Soundcomber example from 2011. In this paper we provide a concise definition of collusion and report on a number of automated detection approaches, developed in co-operation with Intel Security.

研究の動機と目的

  • Androidにおける悪意あるアプリ共謀を効果的に検出するためのツールの不足に取り組む。ここでは、複数のアプリが個々の権限制限を回避するために協力する。
  • 情報盗難、金銭的盗難、またはサービスの不正利用といった協調的脅威を実行する共謀アプリセットを特定する。
  • 関係のないアプリの組み合わせを除外し、高リスクの共謀候補に焦点を当てるスケーラブルな検出手法を開発する。
  • 実用的適用性と現実世界の関連性を確保するため、Intel Securityからの産業的知見を統合する。
  • 静的解析、統計的ヒューリスティクス、形式的検証を組み合わせた包括的なアプローチを構築し、強固な共謀検出を実現する。

提案手法

  • 共謀を、部分的に順序付けられた行動の実行シーケンスと、アプリ間通信(同様に部分的に順序付けられたもの)を共同で実行するアプリの集合として形式的に定義する。
  • API呼び出し、権限、データフロー意味論に基づいて、既知の共謀パターンを検出するPrologベースのルールベースシステムを用いる。
  • API使用の共通パターン、機微なデータアクセス、通信行動を検出することで、不審なアプリセットを特定する統計的分析を適用する。
  • ダルビンバイトコード上でモデルチェックイングを実行し、候補となるアプリセットが悪意ある脅威シーケンスを正当な実行順序で実行可能かどうかを形式的に検証する。
  • 計算コストの高いモデルチェックイングの前に、検索空間を削減するため、ルールベースおよび統計的フィルタリング技術を組み合わせる。
  • アプリメタデータ、インストールログ、テレメトリデータを活用し、現実世界のシナリオで共謀している可能性の高い自然に発生するアプリセットを特定する。

実験結果

リサーチクエスチョン

  • RQ1Androidの権限および通信モデルの文脈において、アプリ共謀をどのように形式的に定義できるか?
  • RQ2潜在的な共謀アプリセットの検索空間を効果的に縮小し、スケーラビリティを確保するための自動化技術は何か?
  • RQ3ルールベースおよび統計的フィルタリングは、より深い分析の前段階で、どの程度高リスクのアプリ組み合わせを特定できるか?
  • RQ4ダルビンバイトコード上で実行するモデルチェックイングは、候補となるアプリセットに悪意ある共謀パターンが存在するかどうかを信頼性高く確認できるか?
  • RQ5実際のアプリ展開パターン(例:インストールタイミング、配布チャnel)は、共謀候補の優先順位付けにどのように活用できるか?

主な発見

  • 提案されたフレームワークは、ルールベースのフィルタリング、統計的分析、モデルチェックイングを効果的に組み合わせ、小規模なアプリセットにおける共謀検出に成功し、有望な初期結果を得た。
  • Prologを用いたルールベースのアプローチは、API使用と権限依存関係に基づいて、既知の共謀パターンを効果的に同定した。
  • 統計的分析により、類似した機微なデータアクセスおよび通信行動を示すアプリのクラスタを特定し、不審なアプリセットを検出するのに寄与した。
  • モデルチェックイングは、候補となるアプリセットが正当な実行順序で悪意ある脅威シーケンスを実行可能かどうかを形式的に検証する、形式的検証層を提供した。
  • ルールベースおよび統計的フィルタリングにより、高価なモデルチェックイングを要するアプリの組み合わせの数が顕著に削減され、スケーラビリティが向上した。
  • 実際のテレメトリおよびメタデータ(例:インストールタイミング、開発者ID、ソースIP)を活用することで、共謀している可能性の高い自然に発生するアプリセットを特定でき、誤検出を低減した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。